Wo Ihr Ernährungstagebuch wirklich liegt
Auf Ihrem Handy. Nicht als Slogan, sondern als der Ort, an den die Einträge physisch geschrieben werden. Eine Kopie reist auch zum Server — versiegelt, und dort kann nichts sie öffnen: Der Schlüssel bleibt bei Ihnen.
Was das Gerät verlässt, und in welcher Form
Einträge, Portionsgewichte, Ihr Gewichtsverlauf und die kleinen Fotovorschauen werden in den eigenen Speicher Ihres Browsers geschrieben, und eine Kopie reist versiegelt zu unserem Server: Den Schlüssel gibt es nur auf Ihrem Gerät. Der Server kann den Inhalt niemandem zeigen — nicht weil wir es versprochen haben, sondern weil er keinen Schlüssel hat. Ein Backup ist eine Datei, die Sie selbst exportieren und aufbewahren, wo immer Sie möchten.
Die praktische Folge verdient es, offen gesagt zu werden, denn es ist dieselbe Eigenschaft von der anderen Seite: Verlieren Sie Ihren Wiederherstellungscode zusammen mit dem Gerät, kann niemand das Tagebuch zurückholen, auch wir nicht. Es gäbe nichts, womit es sich entschlüsseln ließe.
Was das Gerät tatsächlich verlässt
Zwei Dinge, und beide nur, wenn Sie handeln: das Foto der Mahlzeit und Ihr Suchbegriff für Produkte.
Der Suchbegriff — nur, wenn Sie auf „In der offenen Datenbank suchen“ getippt haben. Der Bereich „Produkte“ durchsucht Ihre eigenen Produkte und den auf das Gerät geladenen Katalog — ohne Netz. Findet sich im Katalog nicht, was Sie brauchen, erscheint unter der Liste eine Schaltfläche, und erst bei diesem Tippen geht Ihre Eingabe direkt von Ihrem Gerät an Open Food Facts, an unserem Server vorbei. Keine Autovervollständigung beim Tippen, keine Anfragen im Hintergrund: Ohne das Tippen verlässt nichts das Gerät, und mit dem Suchbegriff reist nichts mit — nicht das Tagebuch, nicht die Fotos, keine Kennung. Ein Kästchen in den Einstellungen („Produkte per Barcode“) schaltet das ab, dann gibt es die Schaltfläche gar nicht; die Suche nach dem Code auf der Verpackung geht nie ins Netz, egal wie das Kästchen steht.
Das Foto der Mahlzeit. Wohin es reist, hängt davon ab, wessen Schlüssel die Anfrage signiert, und das entscheiden Sie in der App:
- Mit Ihrem eigenen Schlüssel geht das Foto von Ihrem Gerät direkt an die Plattform, deren Schlüssel Sie eingegeben haben, nicht über unseren Server. Wir sehen es nicht und speichern es nicht. Es gibt zehn Plattformen, deren Schlüssel die App versteht, und neun Adressen, die ein Foto erreichen kann; sie sind einzeln in der Datenschutzerklärung aufgeführt, und andere Adressen kennt die App nicht.
- Mit dem Snapfork-Schlüssel läuft das Foto über unseren Server, weil die Anfrage dort signiert wird, und weiter über OpenRouter — die Plattform, die die Anfrage an den Modellanbieter übergibt. Gespeichert wird es hier nicht: weder die Datei noch eine Kopie in einem Log. Was bleibt, ist eine Zeile mit Zahlen — Modell, Tokens, was es uns gekostet hat. Bei jeder Anfrage weisen wir die Plattform an, nicht über Anbieter zu leiten, die das Gesendete aufbewahren — das ist Teil der Anfrage, kein Versprechen in Prosa.
Die App startet mit Ihrem eigenen Schlüssel und wechselt erst dann zu unserem, wenn Ihrer versagt hat: Kontingent aufgebraucht, Schlüssel widerrufen, Plattform stumm. So ist es voreingestellt, und ein Kästchen in den Einstellungen schaltet das ab — dann bedeutet ein Versagen Ihres Schlüssels einfach keine Erkennung, und das Foto verlässt nie die Plattform, die Sie gewählt haben. Jedes über unseren Schlüssel erkannte Foto sagt das auf dem Bildschirm.
Ab dann gelten die Bedingungen der Plattform, nicht unsere. Bei Google zum Beispiel sind sie nicht einmal auf beiden Stufen desselben Schlüssels gleich: Auf der kostenlosen Stufe behält sich Google vor, das Gesendete zur Verbesserung seiner Produkte zu nutzen; auf der kostenpflichtigen Stufe nicht. Andere Plattformen haben eigene Bedingungen, nachzulesen an der Quelle. Wessen Schlüssel Sie eingeben, und auf welcher Stufe, entscheiden Sie — und das ist das Wichtigste, was man verstehen sollte, bevor man sein Essen fotografiert.
Was der Server tatsächlich speichert
Mehr, als eine Anmeldung braucht, und das sagt man besser offen. Für die Anmeldung: Ihre E-Mail-Adresse als unumkehrbare Umwandlung statt im Klartext, einen Sitzungs-Fingerabdruck und Codes aus Anmelde-E-Mails als Hash für zehn Minuten. Für das Tagebuch: seine versiegelte Kopie, die Fotovorschauen und die widersprüchlichen Fassungen sowie Ihre Einstellungen, falls Sie deren Synchronisierung eingeschaltet haben — all das versiegelt mit Ihrem Schlüssel. Darüber hinaus: Ihren Schriftwechsel mit dem Entwickler, Aufladungen des Erkennungsguthabens, die Liste Ihrer Geräte, Freunde und Einladungen, falls Sie sie nutzen, sowie stündliche Sicherungskopien der Datenbank. Die Datenschutzerklärung ist die einzige maßgebliche Fassung, und sie führt all das vollständig auf, samt der Dauer, für die jedes einzelne gespeichert wird.
Was es hier nicht gibt
- Kein Cookie-Banner. Hier gibt es genau ein Cookie — das, das Sie angemeldet hält; ohne es funktioniert die Anmeldung nicht, und nirgends wird dafür eine Einwilligung verlangt. Für Analyse oder Werbung wird nichts gesetzt.
- Keine Analyse durch Dritte, keine Werbepixel, kein Chat-Widget.
- Keine Webfonts von einem CDN — der Text, den Sie lesen, ist in der Schrift Ihres eigenen Systems gesetzt, und die kostet keine einzige Anfrage.
Das lässt sich prüfen, statt es nur zu versprechen: Öffnen Sie die
Entwicklerwerkzeuge und beobachten Sie den Netzwerk-Tab, während diese Seite
lädt. Eine Anfrage dort ist unsere, und es ist einfacher, sie hier zu nennen,
als Sie sie finden zu lassen: ein Signal an /hit, das den Besuch
ohne Cookies und ohne fremden Code zählt. Was es erfasst und was es bewusst
nicht erfasst, steht in der
Datenschutzerklärung.